急急急!电脑问题!加分!

作者&投稿:荣柱 (若有异议请与网页底部的电邮联系)
电脑问题,高手请进~

你把电脑上的xusboot这个软件删除 然后重新开机按F11一键还原就可以了

先把内存卡里的重要数据复制出来,再格式化一次看看。有些质量不好的内存卡一长时间读写就出问题。

“帕虫”(瑞星),AV终结者(金山命名)病毒的几种解决方法

最近“帕虫”(瑞星),AV终结者(金山命名)蛮流行的,其实就是7、8位字符病毒。我们民间的菜鸟管它叫“随机字母、数字病毒”。貌似反病毒论坛每天都有人因为这个病毒求助,我也跟该病毒打过几次照面了,觉得没什么特别的,现在将它们病毒的技术做简单介绍,并附上几个破解方法。

Autorun.inf

一个暗藏杀机的文本格式,以至于有些杀软都加入病毒库,传播U盘病毒的罪魁祸首,很多情况下我们把它视为敌人,如果配合系统默认的"自动播放"功能,那激活病毒的机率将会是100%。

关闭自动播放功能:计算机配置—管理模板—系统—停用自动播放—设置为“已启用”—选上所有驱动器—确定,至于Autorun.inf,可以下载U盘免疫工具。

线程插入

全名叫“远程创建线程”。这样的病毒通常是Dll格式的文件,可能依附系统服务\EXE载体\Rundll32.exe\注册表插入进程。那么除非用第三方工具,否则无法发现宿主内的dll病毒,因为进程管理器里毫无异常。这种技术在木马界应用非常广泛,具有一定的隐蔽性。8位字符病毒就是利用这个技术,使得无法在进程里直接发现,给查杀工作带来难度。

我们可以下载第三方工具,可以查看进程模块的,推荐用冰刃。主要检测Explorer进程模块,该进程是木马常聚集的场所,应当特别留意。最好可以配合SREng日志查看,那样会更容易辨认。

另:增强版的冰刃该病毒并无法关闭,同时IFEO劫持亦无效。

IFEO重定向劫持

最近被滥用的技术,在知名的安全工具就Autoruns能追踪到(新版本的SREng同样具有IFEO检测能力),为此我还曾写过一篇防御方法。可惜的是并没有人愿意去看```

IFEO其实是位于注册表:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\

下的Image File Execution Options(简写为IFEO)

这个项主要是用来调试程序(防止溢出),一般用户根本用不到。默认是只有管理员和local system能读写修改。假设在这个项新建个“Filename.exe”,键值为Debugger,指向的是另一个程序(virus.exe)路径的话,那么运行A程序的时候,会执行B,这就是重定向劫持。

打开注册表,展开到IFEO,设置权限,只读不允许写入就可以了。(如果程序运行提示找不到的话,不妨改个名字试试)

HOOK

这个是类似于“监听”的技术,翻译意思为“钩子”,我遇到的一个变种使用的是WH_CALLWNDPROC钩子,由常驻进程的8位随机数字.dll释放的钩子,通过拦截一些敏感的信息并在程序调用中做了修改。不过它并不是修改信息,而是直接关闭一些过滤的“关键字”。

直接删掉对应的Dll病毒就可以了,一般用SREng日志可以检测出来。

Rootkit

在我发现的AV变种中,发现一个木马群使用这个(Rootkit)技术,是7位随机病毒带来的,并实现三进程守护!

这个技术在木马界更多的是应用在隐藏上,最典型的应属灰鸽子(也可能是Hook),一个合格的RK可以让属于自己的文件(包括进程)人间蒸发。最常见的是修改枚举进程API,使API返回的数据总是“遗漏”(病毒)自身进程的信息,那么在进程里当然就不能发现了。也有一种类似的技术,通过抹杀“进程信息表”的自身信息进行隐藏。从而也达到隐藏的目的,不过该技术设计上缺陷和平台的通用,貌似相当稀少。(至少我没遇到过)

我们可以通过一些反RK的工具,居于RK的技术,反RK工具不一定能盖过对方,最好的方法只能预防。一些常用的反RK有偌顿的RootkitRevealer,IS、Gmer和AVG的Anti-Rootkit Free。

ARP挂马

这个不是重点,简单说了。是在一个AV变种的木马群发现的,由CMD调用,驻进程,其实是个类似嗅探器的东西,隔秒刷新,监听网络,在经过自身的数据包上挂一段恶意代码(JS),那么这些数据包返回时,收到被修改数据包的用户在浏览每个网页上可能都有病毒。

如果在局域的话,那么可以在任意一台主机上用抓包工具检查数据包的异常并定位。

破防

前几个版本中的8位数字病毒就是使用了这个技术,通过拦截FindWindowExA、mouse_event、SendMessageA等函数,捕捉瑞星注册表监控和卡吧主动防御的监控窗口,发送“允许”、“Yes"命令。(不经过用户操作),后来作者发现,把杀软关闭了,这功能不是多余的么。貌似后面的版本都没有再加入该技术。

这种技术比较卑劣,只能通过预防为上。另:HIPS可以拦住。

自身防护

“随机字符”病毒的自我保护方法是破坏安全模式和“显示隐藏文件”,那么这给查杀工作带来相当大的难度,因为这些病毒属性都是隐藏的。也不能进安全模式杀毒。

修复安全模式和“显示隐藏文件”都可以借助相应的注册表导入修复,另SREng带有修复安全模式的功(SREng—系统修复—高级修复—修复安全模式—确定)

破解方法:

1、忽视联防

首先是针对7位数字的双进程守护,可以通用哦。打开冰刃(增强版),按Ctrl选上两个随机7个字母的进程(通过路径辨别)。同时结束掉,然后再删除对应的文件和启动注册表项就可以了。也可以设置冰刃“禁止线程创建”功能,挨个结束。

2、重命名

把“随机数字.dll”改名为“随机数字lld”那么重启后它还可以插入进程吗?答案是不可以的。

3、扼其要道

一个Dll文件如何实现电脑重启后再次加载呢?(1)通过EXE载体释放。(2)通过系统服务加载。(3)跟随Rundll启动。(4)由注册表隐蔽加载(非常规Run启动项)。这里随机8位数字.dll使用的是第4种方法。附在HKLM\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Explorer\ShellExecuteHooks下启动。那么好,如果我把这键锁了,你还能启动?这不需要工具。

上次我就是锁住这个键,实现随机病毒全手动删除。(好像40多个病毒这样子)

4、删除工具

这个我就不多说了,等作者开窍,去更新吧,鄙视你。常用的是PowerRMV、KillBox、IS等。只需要删除掉那个随机数字.Dll,那么一切迎刃而解。(其实很有很多工具并没有禁,这里我不说了:D)

5、还施彼身

IFEO?我也会用!这个病毒是依靠插Explorer进程的,如果我们把下面的代码导入注册表并重启,那么等着看随机数字.dll“无家可归”吧

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe]
"Debugger"="C:\\Windows\\system32\\CMD.exe"

这样启动时候不会显示桌面,当然病毒也无法插入进程了。而是显示DOS命令行哦,我们就可以为所欲为了~~~^_^

小聪明:其中C:\\Windows\\system32\\CMD.exe路径如果改成是冰刃或其他安全工具的启动路径话,效果更佳。

6、断电大法

以前对付一个病毒(ByShell),蛮厉害的,实现三无技术(无文件、无启动项、无进程)。后来就是靠这招险胜的(汗了半个月)。这个方法原理以突发断电法防止病毒从内存回写。我们知道,如果把属于病毒“同党”删除的话,那么驻进程的随机数字.dll会将其再生成。我们可以先使用Autoruns这个工具(记得先改名字哦)删除掉随机数字.dll的注册表项,删除后马上把电源关闭。

如果机子卡或者动作慢的话,这招就不要试拉!

7、借尸还魂

上面提到了,随机数字.dll是依靠宿主Explorer.exe内的,以前是枚举TIMPlatform.exe"(如果有)和"Explorer.exe"后插入进程。后来作者发现,进程里肯定是有Explorer的,在后面的版本中就没有加入枚举TIMPlatform.exe"了。而是直接插入"Explorer.exe"。嘿嘿,思路又来了。如果我们把Explorer.exe进程从任务管理结束掉,那么随机数字.dll不是流露街头?哈哈,看看吧:

这招需要有点DOS知识,配合去病毒的附加属性从而达到目的。你可以直接调用CMD强行删除。这招在前几个版本都有效,后面的我就不知道了。(没有新样本呀,5555~~~~)

8、遗忘的DOS

这里指的是纯DOS啊,不是命令行!找个安装盘并设置CR第一启动项。这样的安装盘一般都有集成DOS的工具,进入之,执行强行删除命令就可以拉,附上命令:

Del 随机数字.dll /f/s/a/q

不过要到它的目录喔,它“老人家”在C:\Program Files\Common Files\Microsoft Shared\MSINFO\

还有个同名的dat病毒。(顺手删了哈)。

9、重返安全模式

AV病毒能破坏安全模式,达到无法进入安全模式清除的效果,其实这是个软肋。只要我们修复安全模式,然后进安全模式把病毒文件删除掉就可以了。

我网盘有专门修复工具(注册表),其中SREng也可以修复,方法在上面。

我的网盘:http://dly2007.ys168.com(如果不能下的话,自己去网上找吧!)

AV终结者

http://hi.baidu.com/%CE%D2%BC%D2%B5%C4%D0%A1%BB%A8%C3%A8/blog/item/3ac9808009683ed59023d96e.html

防病毒习惯
http://hi.baidu.com/%CE%D2%BC%D2%B5%C4%D0%A1%BB%A8%C3%A8/blog/item/438a3acfe345813ff9dc6158.html/cmtid/5eb07ffa9a48e68b9f51465b#5eb07ffa9a48e68b9f51465b

重装完系统之后,不要打开任何盘符,用右键点击,然后在工具菜单——文件夹选项中,取消“隐藏受保护的系统文件”前的对购和选择“显示所有文件”还有取消“隐藏已知类型文件的扩展名”,删除根目录下的Autorun.inf和可疑文件这样病毒就不会再被激活了,如果硬盘有多个分区,每个分区都这样做。

进入安全模式安装杀毒软件,然后配合使用360安全卫士,再用"冰刃"这一工具,可以用来手动删除一些顽固病毒
1.在安全模式下面,使用"冰刃"手动删除各个分区根目录下面的可疑文件,如果有"autorun.inf"一定要删除,删除后不要马上打个磁盘,要重启动电脑后方可打开
2.开始->运行->输入"msconfig"->启动,把里面一些可疑项目全部禁用
3.在安全模式下升级杀毒软件,进行全盘扫描,配合360安全卫士一起使用
最后,祝你好运!


加急!操作系统问题!
(2)当启动 Microsoft Windows XP 时,您可能会收到以下错误消息:一个问题阻止 Windows 准确地检查此计算机的许可证。错误代码:0x80070002。‘确定’后系统注销,陷入死循环。原因:如果满足下列任一条件,就会发生此问题:• Windows XP 中默认的安全提供程序已更改。• 系统驱动器的驱动...

电脑绿屏危机:如何解决?
如果硬件不在列表里,轻松访问硬件厂商网站查询或打个电话,一切问题都迎刃而解!卸载或禁用新成员安装完新硬件驱动、新软件,或是给系统服务加了新成员(如杀毒软件、CPU降温软件、防火墙软件等),然后电脑绿屏了?别急,进入安全模式,卸载或禁用这些新成员,问题或许就迎刃而解。保持警惕,别让这些小家伙搞砸了你的...

电脑卡,急急急急急急急急急急急急急急急
【一】电脑卡的原因很多,最多是由于木马病毒破坏和垃圾文件,你可以尝试用下面的方法来解决电脑卡的问题:1、木马病毒破坏系统文件并占用大量系统资源。2、电脑垃圾文件没有被清理,久而久之积累过多的垃圾文件。3、关闭随机启动的一些启动项。4、电脑硬件需要升级,由于当今软件功能越来越高级,许多老...

求助!我的电脑开机方面出了点问题,急请高手指教!!!
有的廉价机箱内部空间太小,主板放进去以后,加上再装好硬盘、软驱等等,压迫了RESET键和POWER键的位置,也可能会造成这两个键不能正常复位,导致开机异常。可以把主板拿出机箱外只加CPU和显卡、内存检查一下,如果能正常开机,可确认是这个原因无疑,换个好机箱吧。二、旧机器或是升级后的问题 有的旧...

电脑开机有问题!急!
2。再看下主板的主电源(很长的那个)有没有插到底,接触不良的话,有很多稀奇古怪的故障。3.系统最小化,把显卡,光驱拔了,内存剩一根,开机试试,然后再一样一样的加上去,看看有无故障,加减设备时记得拔电源 4。检查下主板上有无鼓起来的电容 5。拿个好的电源换上去试试,电源功率要匹配 6...

急急急 电脑加了内存开机就出现press esc for bbs popup高手来_百度知...
1、换个内存 2、主板电池故障时 会出现一系列cmos设置信息丢失症状:系统时间恢复默认 开机提示按del设置cmos信息 建议楼主更换下电池试下 好多这种故障都是因电池而起。

电脑无法打字?别急,这里有解决方案!
电脑打字是我们日常工作中必不可少的一部分,但有时候会遇到各种问题,比如输入法不见、输入法失灵、组件缺失等等。本文将为大家提供解决方案,让你的电脑打字体验更加流畅。输入法不见?在屏幕右下角找不到输入法?快试试按下组合键CTRL+空格键,看看能否唤醒它!若还是不见,编辑输入法设置,把需要的输入法添加到已...

电脑开机问题 急。。在线等
风扇还有个问题,就是声音大小,这也该注意,声音太大把人吵死 给你推荐几个CPU控温软件,你就可以了解温度的变化了 一、Waterfall pro Waterfall Pro(下载地址:新浪下载中心)是一款老牌的电脑制冷软件,体积小、功能强大,可以有效控制CPU温度的上升,优化CPU速度,监视CPU占用率和电源消费量。 二、CPUIdle CpuIdle(下载...

电脑开机蓝屏加英文,求解决,急!!
三、进入“安全模式”,启用“系统还原”功能,还原系统到上一次正常开机的时间段。如果你的系统没有开启“系统还原”功能,则将你最近安装的驱动、程序、补丁全部缷载掉。四、如果不能进入“安全模式”,则可能是系统有问题。建议重装系统。五、内存有问题。拔下内存条,用橡皮擦仔细擦拭金手指,并对卡...

电脑故障,急能帮忙解决加+++++加完我的分给你
先把硬盘光驱拨掉等其它接的都拨掉 把CMOS电池放电,如果不行换电源 换内存 换CPU风扇 换CPU 不过我想你放过电后就会好了 祝你好运

丰城市19529459044: 电脑浏览网页问题 ,急!!!加分!!! -
连飘佐米: 请问你的电脑运行正常吗?有没有特别卡?如果其他浏览器也是开一半也不显示,那就是你的网络问题了,没有别的可能你可以清除ie缓存,打开ie浏览器,点击“工具-internet选项-删除文件”然后把删除所有脱机文件那个挑上对钩,确定,然后删除cookies,然后再清除历史记录.这样你在试试.或者下个360安全卫士清理下插件.修复下IE.也可能你安装杀毒,防火墙之类的软件给闭屏了.关闭下试试.最后只能重新安装IE了.

丰城市19529459044: 电脑高手进,解决问题加分!急急急!
连飘佐米: 开电源连续按F8看能出现最后一次正确的配置或安全模式不. 选最后一次正确的配置按回车键 如果还是进入不了选安全模式进入试试 也就是先去找人重装系统,不行再检查硬件

丰城市19529459044: ,急急急····关于电脑的问题,,,我是菜鸟,加分 -
连飘佐米: 中间的滚动键啊- - 也可以拖动拉条的如果中建不受控制,换鼠标吧

丰城市19529459044: 电脑蓝屏....急急急..~有加分~ -
连飘佐米: 朋友,这是你下载的“软件”和电脑中的“内存”有冲突了,(答案原创,严禁其他网友复制) 我给你8种方法调试,快试试吧: 1.电脑里有木马或病毒干扰,下载“360安全卫士”和“360杀毒双引擎版”,建议“全盘扫描”病毒和木马,修补...

丰城市19529459044: 急!急!急!主板点不亮.加分求助高手们,看看我的电脑是哪里出问题了 -
连飘佐米: 把主板电源线重新插好,CPU风扇插头,内存,显卡重新插下,你开始是好的,问题总就处在这些地方.有的板BIOS打开风扇保护,CPU风扇不接就不启动

丰城市19529459044: 一个电脑严重问题!急!解决后加分 -
连飘佐米: 先拨内存.再插上开机.不行再拨显卡和硬盘.再插上.拨时要拨了电源插头.最好在插上电源插头前先按一下开机电源.把电放干净.注意插拨东西前要断电.身上放掉静电.可以洗手.

丰城市19529459044: 电脑问题,加分,加分
连飘佐米: 没问题!这是安装了360的重要提示,凡是你新装的软件,它都会提醒你,以免有些有毒软件安装! 你的系统补丁太多没更新了,就会漏洞多,漏洞多的话,证明你的电脑处于不安全状态下,所以,要修复漏洞!

丰城市19529459044: 联想杨天电脑做系统问题~~急急急~~加分~~ -
连飘佐米: 这个问题只能说明你原来那个系统并没有删除,如果你用安装盘安装,中途应该有提示你的硬盘哪个区上已经有系统了,让你选择安装到什么分区里,安装正常要格式化分区,正常保留原有的系统等,建议你重新安装,一步步提示来,如果原有的系统分区被格式化了不可能还能进入那个系统.你可以时入DOS用FDISK分区命令查看一下分区情况,看看是否有隐藏分区,如果不想要了,就把它删了.

丰城市19529459044: 急,急,急,电脑引用内存问题,解决再另加分! -
连飘佐米: sysfader:iexplore.exe-应用程序错误的解决方法在运行iexplore.exe浏览网页的时候,有时会弹出错误提示框,一点确定就把IE关闭了.这由于设置了网页的指定颜色导致的.错误信息提示如下:错误:“0x029b6c3d”指令引用的“0x00000000...

丰城市19529459044: 电脑上网问题,急急,加分 -
连飘佐米: 无线上网需要:无线上网卡和无线路由或无线AP 无线上网的速率:11M、54M、108M 无线上网协议:802.11b/g 无线上网的加密方式:WPA、WEP 无线上网不计费 GPRS或CDMA方式: 无线上网需要:无线上网卡 无线上网的速率:GPRS(64k),CDMA(152k) 无线上网协议:TCP/IP 无线上网的加密方式:无 无线上网计费:GPRS(500元/半年),CDMA(750元/半年)

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网